41
потребоваться внедрение средства контроля и управления, но она должна
осознаваться и подвергаться мониторингу на предмет изменений. Следует
отмстить, что неверно реализованное, неправильно функционирующее или
неправильно используемое средство контроля и управления само может стать
уязвимостью. Меры и средства контроля и управления могут быть
эффективными или неэффективными в зависимости от среды, в которой они
функционируют. С другой стороны, угроза, которой не соответствует
определенная уязвимость, может не приводить к риску.
Уязвимости могут быть связаны со свойствами актива. Способ и цели
использования актива могут отличаться от планируемых при приобретении или
создании актива. Необходимо учитывать уязвимости, возникающие из разных
источников, например те, которые являются внешними или внутренними по
отношению к активу.
Четвертым шагом является выявление последствий. [21]
На данном шаге должны быть определены последствия для активов,
вызванные потерей конфиденциальности, целостности и доступности.
Последствием может быть снижение эффективности, неблагоприятные
операционные условия, потеря бизнеса, ущерб, нанесенный репутации, и т.д.
Эта деятельность определяет ущерб или последствия для организации,
которые могут быть обусловлены сценарием инцидента. Сценарий инцидента
это описание угрозы, использующей определенную уязвимость или
совокупность уязвимостей в инциденте ИВ. Влияние сценариев инцидентов
обусловливается критериями влияния, определяемыми в течение деятельности
по установлению контекста. Влияние может затрагивать один пли несколько
активов, а также часть актива. Поэтому активам может назначаться ценность,
обусловленная как их финансовой стоимостью, так и последствиями для
бизнеса в случае их порчи или компрометации. Последствия могут быть
временными или постоянными, как это бывает в случае разрушения активов.